Siber Güvenlik

YouTube içerik üreticilerini hedef alan sponsorluk dolandırıcılığı

influencer-1920×1080

YouTube kanalınız için kulağa inandırıcı gelen bir sponsorluk teklifi, Google hesabınızı ele geçirme girişiminde olabilir

Bir YouTuber için bu süreç rutin bir iş gibi görünebilir: Küresel bir markadan gelen kişiselleştirilmiş bir sponsorluk e-postası ve ücretler üzerine kısa bir pazarlık, ardından şık bir iş birliği platformunu ziyaret etme daveti. Ancak bazı durumlarda bu süreç, sosyal medya içerik oluşturucularını Google hesaplarından mahrum bırakabilecek bir dolandırıcılığı gizleyebilir. 

Son zamanlarda ortaya çıkan bu tür bir kampanyada, kablosuz iletim ve görsel-işitsel ekipman üreticisi olan Hollyland’in kimliği taklit ediliyor. Bu dolandırıcılık planını, ilk temastan sözde ortaklık görüşmelerine ve oturum açma talebine kadar takip ettik. Ayrıca dolandırıcıların farklı marka kimlikleri ve alan adları kullanarak kampanyayı yeniden düzenledikleri birkaç varyant da tespit ettik. 

İşte bu tuzağın nasıl işlediği ve nelere dikkat etmeniz gerektiği.

E-postalar

Çoğu zaman olduğu gibi, bu dolandırıcılık planı iş birliği teklifi içeren kişiselleştirilmiş bir e-posta ile başlar. Bir örnekte, Peru’daki bir gazeteci, kendini sadece “Brandi” olarak tanıtan ve Hollyland’s Creator Partnerships ekibi için çalıştığını iddia eden bir göndericiden “Ücretli iş birliği fırsatı” başlıklı bir e-posta aldı.

Mesaj kişiselleştirilmişti ve hedef kişinin YouTube kanalındaki videolara dair özel atıflar içeriyordu; içerik üreticisine bir cihaz ve uzun vadeli bir iş birliği olasılığı sunuluyordu. 

YouTube kanalınız için kulağa inandırıcı gelen bir sponsorluk teklifi, Google hesabınızı ele geçirme girişiminde olabilir

Şekil 1. İlk temas

Ancak şimdiden açık bir uyarı işareti var: Bu alan adı Hollyland ile hiçbir ilgisi yok. Her neyse gazeteci e-postaya ücretlerini belirterek yanıt verdikten sonra, “Brandi” ondan joinmatchy[.]com/hollyland adresine gitmesini istedi; burada kanalın performans istatistiklerinin yanı sıra sözleşme ve ödeme bilgilerinin de doğrulanacağı iddia ediliyordu. Tüm bu ayrıntılar, sözde teklifin meşruiyetini pekiştiriyordu. 

YouTube kanalınız için kulağa inandırıcı gelen bir sponsorluk teklifi, Google hesabınızı ele geçirme girişiminde olabilir

Şekil 2. Dolandırıcıdan gelen ikinci e-posta

Cennette eşleşme yok

Diğer birçok kimlik avı saldırısından farklı olarak, bu dolandırıcılık yöntemi kullanıcıdan hemen parolasını veya diğer hassas bilgilerini istemiyor. Bunun yerine, potansiyel kurban önce bir dizi inandırıcı görünen adımdan geçiriliyor. 

Örneğin, sahte web sitesinde kampanya metrikleri, büyük şirketlerin logoları ve köklü bir platformun diğer ayırt edici özellikleri yer alır. Ayrıca içerik üreticinin iş birliğinden ne kadar kazanabileceğini tahmin etmek için bir gelir hesaplayıcısının yanı sıra sözleşme görüşmelerini, ortak projeleri ve ödemeleri otomatikleştirmek üzere tasarlanmış çeşitli özellikler de bulunmakta. Platform ayrıca içerik üreticinin YouTube kanalının URL’sini ister; bu URL’yi, kamuya açık bilgileri almak ve görünüşte kişiselleştirilmiş bir deneyim oluşturmak için kullanır. 

YouTube kanalınız için kulağa inandırıcı gelen bir sponsorluk teklifi, Google hesabınızı ele geçirme girişiminde olabilir

Şekil 3. Scouty olarak adlandırılan bir varyant

YouTube içerik üreticileri için riskler artıyor

Bir sonraki adımda, sosyal medya içerik oluşturucusu, sözde YouTube kanalının sahibi olduğunu doğrulamak amacıyla bir Google oturum açma sayfasına yönlendirilir. Elbette, “Google ile oturum aç” seçeneği, sayısız çevrimiçi platform tarafından kullanılan meşru bir kimlik doğrulama mekanizmasıdır. Bu tanıdık görünüm ve o ana kadar oluşturulan meşruiyet hissi, hedefin gardını düşürmesine ve bu talebi bir kimlik kontrolü ya da sürecin normal bir adımı olarak görmesine neden olabilir. 

Önemli olan nokta, zararın boyutu sayfanın arkasında ne olduğuna bağlıdır. Varsayılan olarak, gerçek Google oturum açma akışı siteyle yalnızca ad, e-posta adresi ve profil resmini paylaşır – tabii saldırganların videoları yüklemesine veya silmesine olanak tanıyan YouTube kanalını yönetme izni gibi daha fazla bilgi istenmediği sürece. Öte yandan, sahte bir oturum açma sayfası daha da ileri gider; parolayı ve tek kullanımlık kodu ele geçirir ve bunlarla birlikte kişisel bilgiler, hesap kurtarma yöntemleri ve Gmail ile Google Drive gibi hizmetlere erişim dâhil olmak üzere hesabın kendisini ele geçirir.

YouTube kanalınız için kulağa inandırıcı gelen bir sponsorluk teklifi, Google hesabınızı ele geçirme girişiminde olabilir

Şekil 4. matchyjoin[.]com adresindeki bir sayfa (joinmatchy[.]com ile aynı işlevselliği paylaşır), kanaldan herkese açık verileri alır ve kurbanı bir Google oturum açma sayfasına yönlendirir

Bir içerik oluşturucu, bu saldırının bir varyantına kanarak yaşadığı zor durumu anlattı. Saldırganlar, Google hesabına girdikten sonra, hesap kurtarma çabalarını engellemek amacıyla kurbanın telefon numarasını ve kurtarma e-postasını kendi bilgileriyle değiştirdi ve kendi yedekleme kodlarını ekledi.

YouTube kanalınız için kulağa inandırıcı gelen bir sponsorluk teklifi, Google hesabınızı ele geçirme girişiminde olabilir

Şekil 5. Saldırı hakkında bir kurban uyarısı

Küresel, modüler bir kampanya

Hollyland’ın da uyarıda bulunduğu bu kampanyanın arkasındaki saldırganlar, Nike ve Spotify dâhil olmak üzere çeşitli diğer markaların kimliğine de bürünüyorlar. Ayrıca Şekil 3’te görüldüğü gibi, “Scouty” kelimesini içerenler de dâhil olmak üzere birçok alan adı kullanıyorlar. Tüm bunlar, her bir içerik üreticisini tuzağa düşürmek için kullanılan sahte kimliği değiştirirken belirli bileşenleri koruyan “modüler” bir şemaya işaret ediyor. Sitelere genel olarak aynı işlevsellik kazandırılmış olup, favikonlar, meta açıklamalar ve kaynak kodlarının bazı kısımları da ortaktır. 

E-postalar kişiselleştirilmiş olup, Peru ve Japonya dâhil olmak üzere dünyanın çeşitli yerlerindeki belirli içerik oluşturuculara ve İngilizce konuşan içerik oluşturuculara yöneliktir. Alan adları ve isimler Haziran ile Ağustos ayları arasında defalarca değiştirilmiştir ve aynı strateji, daha da fazla sahte kimlikle tekrar ortaya çıkabilir.

YouTube kanalınız için kulağa inandırıcı gelen bir sponsorluk teklifi, Google hesabınızı ele geçirme girişiminde olabilir

Şekil 6. Nike ve Spotify kılığına girmiş, neredeyse aynı varyantlara örnekler

Youtube içerik üreticileri için güvende kalmanın yolları 

Eğer siz de bir sosyal medya içerik üreticisiyseniz Google hesabınız “sadece” bir YouTube kanalına erişimden çok daha fazlası olabilir. Hesabınızı ele geçiren saldırganlar, bu hesabı diğer bağlantılı hizmetlere erişmek için kullanabilir veya bu hesapların kimliğine bürünerek takipçilerinizle veya iş ortaklarınızla iletişime geçebilir. Ele geçirilen hesap, kötü amaçlı bağlantılar yaymak ve diğer dolandırıcılık faaliyetlerini yürütmek için de kötüye kullanılabilir.

Bir sponsorluk teklifini değerlendirmeden önce şunlara dikkat edin: 

  • Teklifi resmî bir kanal aracılığıyla doğrulayın: Bir marka size sponsorluk teklifi yapmak için iletişime geçerse markanın resmî iletişim bilgilerini kendiniz bulun ve hem teklifi hem de teklifi gönderen kişiyi doğrulayın.
  • Alan adlarını kontrol edin: Gönderenin e-posta adresine ve yönlendirilebileceğiniz herhangi bir platformun alan adına dikkatlice bakın. Profesyonel tasarım ve tanıdık marka logosu, bir sitenin meşru olduğunu göstermez.
  • Google, Apple, Facebook veya başka herhangi bir tek oturum açma (SSO) seçeneğiyle oturum açmadan ya da erişim izni vermeden önce kontrol edin. Oturum açma sayfasının sağlayıcının kendi alan adında (ör. accounts.google.com) yer aldığından emin olun; sahte bir sayfa, gerçek sayfayla tamamen aynı görünebilir. Ardından izinler listesini inceleyin; örneğin, yalnızca kanalınızı doğrulaması gereken bir sitenin, kanalınızı yönetmesi için hiçbir neden yoktur. Tanımadığınız uygulamalara veya hizmetlere yetki vermeyin.
  • Tüm hesaplarınızda güçlü ve benzersiz parolalar ile iki faktörlü kimlik doğrulama kullanın ve parola anahtarlarını kullanmayı düşünün.

Google hesabınız ele geçirilirse ne yapmalısınız?

Her saniye çok önemli olduğundan hızlı hareket etmeniz hayati önem taşır.

  • Google’ın Güvenlik Kontrolü’nü çalıştırın veya Google hesabınızda “Güvenlik ve oturum açma” bölümünü açın ve son güvenlik olaylarını ve oturum açılmış cihazları inceleyin. Oturum açma yöntemlerinize, kurtarma bilgilerinize ve üçüncü taraf bağlantılarınıza da bakın. Tanımadığınız cihazları, uygulamaları veya erişim izinlerini kaldırın. Henüz yapmadıysanız parolanızı değiştirin ve iki faktörlü (2FA) kimlik doğrulamayı etkinleştirin. 
  • Artık oturum açamıyorsanız veya sizin yapmadığınız başka değişiklikler (yeni bir telefon numarası, kurtarma e-postası veya yedekleme kodları gibi) fark ederseniz Google’ın resmî hesap kurtarma sayfasını kullanın. Her şeyden önce, kimlik bilgilerinizi girmek veya daha fazla erişime izin vermek için şüpheli siteye geri dönmeyin. Tekrar giriş yaptıktan sonra, saldırganların hesabınızda yaptığı tüm değişiklikleri geri alın. 

Siz de bir YouTube içerik oluşturucusuysanız itibarınızın nihayetinde başarınızı belirlediğinin farkındasınızdır. Google hesabı, e-posta, dosyalar, kişiler ve YouTube kanalının kendisi gibi işinizin merkezinde yer alabilir. Saldırganlar kontrolü ele geçirdikten sonra, sizi hesabınızın dışına kilitleyebilir veya hesaba bağlı güveni suistimal ederek takipçilerinizi, ailenizi ve diğer içerik oluşturucuları hedef alabilirler. Bu durum tek başına, herhangi bir sponsorluk teklifinin – gönderenin etki alanından, anlaşma ilerlemeden önce istenen izinlere kadar – dikkatle incelenmesini gerektirir.

Bu yazıyı paylaş

Facebook X LinkedIn WhatsApp